什麼是多因素認證MFA?

多因素認證(Multi-Factor Authentication,MFA)指登入時必須提供兩種或以上不同類別的身份證明,例如密碼加手機認證器產生的一次性數字。即使密碼外洩,攻擊者仍缺少第二重因素而無法入侵。本頁講解三類認證因素、TOTP 與 FIDO2/Passkey 的運作原理,以及企業在電郵、VPN 與管理系統上部署 MFA 的實務要點。

三類認證因素

認證因素按性質分為三大類:知識因素(你知道的,如密碼、PIN)、持有因素(你擁有的,如手機、硬件安全金鑰、智能卡)與生物特徵因素(你本身的,如指紋、面容、虹膜)。多因素認證要求組合來自不同類別的因素——密碼加保安問題只是兩個知識因素,並不構成真正的 MFA;密碼加手機認證器才是知識加持有的組合。

為何單靠密碼不夠?密碼可以被釣魚電郵騙取、被暴力破解、在其他網站外洩後被撞庫重用。美國國家標準與技術研究院(NIST)在其數碼身份指引 SP 800-63B 中,把多因素認證列為較高保證級別的基本要求,並指出經公共電話網絡(SMS 或語音)遞送的一次性密碼屬於受限制的認證方式,因其可被 SIM 卡挪用等手法截取。換言之,MFA 應盡可能建基於認證器 App 或硬件金鑰,而非單靠短訊。

常見 MFA 方式比較

方式因素類別抗釣魚能力備註
SMS 短訊驗證碼持有(SIM 卡)可被 SIM 挪用與即時轉發攻擊截取,NIST 列為受限制方式
認證器 App(TOTP)持有(手機)依 RFC 6238,每 30 秒更換六位數字;密鑰不經網絡傳送
推送通知確認持有(手機)方便,但須防「疲勞轟炸」——用戶被連環推送誘使誤按批准
FIDO2 安全金鑰/Passkey持有+生物或知識公私鑰簽名與域名綁定,釣魚網站無法騙取憑證
生物特徵(指紋/面容)生物特徵視乎實現通常作為解鎖本機私鑰的手段,配合裝置構成多因素

TOTP 的原理值得一提:根據 RFC 6238,伺服器與認證器共享一條密鑰,雙方以當前時間為輸入各自計算,得出相同的短數字。整個過程密鑰從不離開裝置,數字有效期僅約 30 秒,被截取後幾乎沒有重用價值。而 Passkey 更進一步——私鑰藏於裝置安全晶片,簽名時自動核對網站域名,即使用戶被引導至以假亂真的釣魚頁面,認證也不會成功,因此被視為現時最抗釣魚的登入方式。

香港企業何處需要 MFA

電郵與雲端辦公

商務電郵入侵(BEC)是本港中小企最常見的損失來源之一。公司電郵、雲端文件與會計系統帳戶應全面強制 MFA,尤其管理員帳戶。

VPN 與遠端存取

員工在家或外勤接入公司網絡的 VPN 帳戶,一旦密碼外洩等同大門洞開;VPN 登入加上 MFA 是遠端辦公的基本防線。

網絡與監控設備管理

防火牆、交換機、NVR 與雲端監控平台的管理介面,應啟用 MFA 或至少限制管理來源網段,防止設備被騎劫改動配置。

舖面與屋苑管理系統

物業管理平台、訪客登記系統與門禁雲端後台儲存大量個人資料,管理帳戶啟用 MFA 可大幅降低資料外洩風險。

企業部署 MFA 的實務步驟

  1. 盤點帳戶與系統——列出電郵、雲端服務、VPN、伺服器與網絡設備管理介面,按風險排序,管理員帳戶最優先。
  2. 選定認證方式——一般員工可用認證器 App 或推送確認;高權限帳戶建議配發 FIDO2 安全金鑰或啟用 Passkey。
  3. 制定復原流程——預備後備碼、次要認證方式與管理員核實重置程序,避免裝置遺失時業務停擺。
  4. 分批推行與培訓——先由 IT 與管理層試行,再分部門推展;向員工說明釣魚手法與「切勿批准不明推送」的原則。
  5. 強制執行與覆檢——透過管理平台強制所有帳戶啟用,定期檢視豁免名單與登入記錄,確保沒有長期例外。

部署 MFA 的成本遠低於一次帳戶入侵事故的損失。對缺乏內部 IT 人手的中小企,可交由 IT 支援服務商代為規劃、推行與日常管理,包括帳戶重置與新員工上手流程。

權威資料依據

本文核對資料:NIST SP 800-63BRFC 6238

常見問題

MFA 與雙重認證(2FA)是同一回事嗎?
雙重認證(2FA)是多因素認證的一種:使用剛好兩種不同類別的因素,例如密碼加手機驗證碼。MFA 是總稱,涵蓋兩種或以上因素的任何組合。需要注意「兩步驟」不一定等於「兩因素」——密碼加保安問題其實同屬知識因素,安全性提升有限;真正的 MFA 必須來自不同類別,例如知識因素配持有因素。
SMS 短訊驗證碼安全嗎?
SMS 驗證碼比純密碼安全,但屬於較弱的 MFA 方式:短訊可能被 SIM 卡挪用(SIM swapping)攻擊截取,亦可能被釣魚網站即時轉發。NIST SP 800-63B 把經公共電話網絡遞送的一次性密碼列為受限制的認證方式。條件許可時,建議優先使用認證器 App 的 TOTP、推送確認或 FIDO2 安全金鑰。
什麼是 TOTP 一次性密碼?
TOTP(Time-based One-Time Password,基於時間的一次性密碼)由 RFC 6238 定義:伺服器與認證器 App 共享一條密鑰,雙方按當前時間(通常每 30 秒為一格)各自計算出相同的六位數字。登入時輸入 App 顯示的數字即可證明持有該裝置。由於數字每半分鐘更換一次且不經網絡傳送密鑰,被截取重用的風險遠低於固定密碼。
什麼是 Passkey?與傳統 MFA 有何分別?
Passkey(通行密鑰)建基於 FIDO2/WebAuthn 標準,以公私鑰加密取代密碼:私鑰保存在手機或電腦的安全晶片內,登入時以指紋、面容或裝置 PIN 解鎖並完成簽名。由於認證與網站域名綁定,釣魚網站無法騙取憑證;用戶亦無需記密碼或抄驗證碼。Passkey 本身已結合持有因素(裝置)與生物或知識因素(解鎖方式),屬於抗釣魚的多因素認證。
員工遺失了 MFA 裝置怎麼辦?
企業部署 MFA 時必須預先制定復原流程:常見做法包括登記多於一種認證方式(例如認證器 App 加後備安全金鑰)、發放一次性備用碼並妥善保存,以及由 IT 管理員核實身份後重置。切忌因怕麻煩而為個別帳戶長期豁免 MFA——攻擊者最喜歡尋找這類例外帳戶入手。

需要為公司帳戶與系統加設MFA?

我們的 IT 支援團隊可為中小企規劃與推行多因素認證,涵蓋電郵、VPN、雲端平台與網絡設備管理介面,並提供日常帳戶管理支援,歡迎查詢及免費報價。

WhatsApp 免費報價

延伸閱讀

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

本頁內容由人手或AI輔助生成,雖經核對仍可能存在誤差,僅供參考;產品規格以原廠最新文件為準;有需要請聯絡我們工程師。